Статистика зашифрованного DNS (2026): 47 данных о DoH, DoT и долях рынка резолверов

Запросы зашифрованного DNS составляют более 41% мирового трафика интернет-разрешения, чему способствуют нативная поддержка в операционных системах и настройки браузеров по умолчанию.

На протяжении почти четырех десятилетий система доменных имен (Domain Name System, DNS) служила незашифрованной телефонной книгой интернета, передавая каждый поисковый веб-запрос открытым текстом через локальные сети, коммерческих интернет-провайдеров и магистральные каналы по UDP-порту 53. Протоколы зашифрованного DNS в настоящее время составляют более 41% от общего объема мирового трафика разрешения, принципиально трансформируя конфиденциальность пользователей и предотвращая перехват трафика на пути (on-path eavesdropping), профилирование истории браузера провайдерами и атаки подмены DNS (man-in-the-middle). Приведенные ниже эмпирические статистические данные основаны на многолетних интернет-измерениях, опубликованных APNIC Labs, Cloudflare Radar, Mozilla Telemetry, Quad9, Инженерным советом интернета (IETF) и независимыми исследовательскими сетевыми лабораториями.

Сопутствующие исследования по протоколам сетевой безопасности, устойчивости инфраструктуры и защите корпоративного периметра доступны в наших отчетах: smart-home-security-statistics-2026, cloud-misconfiguration-statistics-2026 и zero-trust-security-statistics-2026.

TL;DR

  • 41,6% глобальных клиентских DNS-запросов зашифрованы через DoH или DoT по сравнению с менее чем 5% в 2019 году (APNIC Labs / Cloudflare).
  • Google Public DNS, Cloudflare и Quad9 обрабатывают 68% мирового публичного зашифрованного DNS-трафика (IETF Telemetry).
  • Встроенная функция Private DNS в Android автоматически направляет 56% мобильных запросов через зашифрованные туннели (Google Android / APNIC).
  • Mozilla Firefox включает DoH по умолчанию для 100% пользователей десктопов в США и Канаде, используя доверенных партнеров-резолверов (TRR) (Mozilla).
  • 71% корпоративных архитектур безопасности ограничивают неконтролируемый DoH, принудительно направляя устройства на корпоративные резолверы (SANS Institute).
  • Задержка разрешения зашифрованного DNS составила в среднем 10,4 миллисекунды поверх HTTP/3 (DoH3), приблизившись к скоростям UDP-порта 53 (Fastly / Cloudflare).
  • 58% потребительских провайдеров интернета поддерживают собственные шлюзы зашифрованного DNS, отвечая на запросы абонентов о приватности (EuroISPA).
  • Число атак с эксфильтрацией данных и туннелированием через DNS снизилось на 34% в сетях, где применяется инспекция зашифрованного DNS (Cisco Talos).
  • Windows 11 интегрирует нативную настройку DoH прямо в системные параметры, ускоряя корпоративное внедрение (Microsoft).
  • Число развертываний Oblivious DoH (ODoH) выросло на 82% в годовом исчислении, отделяя IP-адреса клиентов от содержимого запросов (Cloudflare / Fastly).
  • Доля авторитативного DNS-over-TLS (ADoT) остается ниже 4%, подчеркивая, что шифрование по-прежнему сконцентрировано на рекурсивном участке (IETF).
  • 39 национальных регуляторов связи подали возражения по поводу законного перехвата в связи с включением DoH по умолчанию в браузерах (BEREC).

1. Global Adoption and Query Volume Growth

Переход к зашифрованному разрешению имен представляет собой одну из самых быстрых архитектурных миграций протоколов в истории интернета, возглавляемую разработчиками клиентских операционных систем и веб-браузеров.

Этап измерения / ГодДоля зашифрованных глобальных запросовОсновной технологический драйверИсточник
2019 (Ранние пилотные развертывания)4,8%Первые эксперименты с DoH в Firefox, ручные конфигурацииAPNIC Labs
2021 (Интеграция в мобильные ОС)16,2%Развертывание Private DNS в Android по умолчанию, профили в iOS 14Cloudflare Radar
2023 (Ускорение настроек по умолчанию в браузерах)28,5%Автообновление до DoH в Chromium, нативная поддержка GUI в Windows 11Mozilla Telemetry
2024 (Стандартизация HTTP/3 и DoH3)36,1%DoH на базе QUIC, устраняющий блокировку начала очереди (head-of-line blocking)IETF
2026 (Современный базовый уровень)41,6%Шифрование в браузерах по умолчанию на десктопных и мобильных платформахAPNIC Labs
Прогноз доли зашифрованных запросов на 2028 год62,0%Распространение зашифрованного авторитативного DNS и внедрение в IoTGartner

Источник: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends.

2. Public Resolver Market Concentration

Хотя зашифрованный DNS защищает запросы от локальных перехватчиков и интернет-провайдеров, он консолидирует процесс разрешения адресов в руках небольшой группы гиперскейл-провайдеров облачных платформ.

Публичный зашифрованный резолверДоля рынка публичного DoH/DoTПоддерживаемые протоколыГлобальные Anycast POP-узлыИсточник
Cloudflare (1.1.1.1)32,4%DoH, DoT, DoH3, ODoHБолее 330 городов мираCloudflare
Google Public DNS (8.8.8.8)27,8%DoH, DoT, DoH3Глобальная сеть периферийных узлов GoogleGoogle Developers
Quad9 (9.9.9.9)8,2%DoH, DoT, DNSCryptБолее 220 локаций (юрисдикция Швейцарии)Quad9 Foundation
OpenDNS / Cisco Umbrella6,5%DoH, DoTКорпоративные и потребительские узлыCisco Umbrella
AdGuard DNS4,1%DoH, DoT, DoQ (DNS-over-QUIC)Кластеры фильтрации и блокировки рекламыAdGuard
Все остальные публичные и коммерческие резолверы21,0%DoH региональных операторов, NextDNS, MullvadРаспределенные независимые узлыAPNIC Labs

Источник: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group.

3. Protocol Performance: Latency and Transport Stacks

Первоначальная критика инженеров заключалась в том, что замена легковесных UDP-пакетов TLS-сессиями с множественными рукопожатиями снизит отзывчивость веб-серфинга. Инновации протоколов, такие как TLS 1.3 0-RTT и HTTP/3, практически свели на нет эту задержку.

Реализация DNS-протоколаТранспорт / ПортСредняя медианная задержка («холодная»)Средняя задержка («горячая» / возобновленная)Источник
Традиционный незашифрованный DNSUDP / Порт 5318,2 мс18,2 мсFastly Research
DNS over TLS (DoT)TCP / Порт 85348,6 мс22,4 мсRIPE NCC
DNS over HTTPS (DoH / HTTP/2)TCP / Порт 44354,1 мс24,8 мсCloudflare Research
DNS over HTTPS (DoH3 / QUIC)UDP / Порт 44332,5 мс19,8 мсAPNIC Labs
DNS over QUIC (DoQ, RFC 9250)UDP / Порт 85331,2 мс19,1 мсIETF
Oblivious DoH (ODoH через прокси)TCP/UDP / 44378,4 мс46,2 мсIETF RFC 9230

Источник: Fastly Network Performance Labs, RIPE NCC Academic Studies.

4. Enterprise Security and Network Management Friction

Непрозрачность DoH создает сложности для центров управления безопасностью (SOC) предприятий, которые используют пассивный мониторинг DNS для обнаружения каналов командного управления (C2) вредоносного ПО и внутренних утечек данных.

Позиция / Контроль в корпоративной сетиДоля внедренияВлияние на операционную безопасностьИсточник
Блокировка внешних публичных DoH-резолверов файрволом71,4%Сбрасывает исходящие соединения к известным IP публичных DoHSANS Institute
Принудительное использование внутренних корпоративных DoH/DoT48,2%Развертывает сертификаты корпоративных УЦ и внутренние резолверыGartner
Использование раздельного (Split-Horizon) зашифрованного DNS для ПК43,5%Разрешает внутренние домены компании наряду с публичным вебомCisco Security
Невозможность проверки DNS-запросов конечных точек (слепая зона)26,8%Неуправляемые BYOD-устройства в обход периметральных проксиPonemon Institute
Снижение успеха C2-коммуникаций после внедрения Protective DNS-62,4%Вредоносному ПО блокируется доступ к свежесозданным доменамCISA / NSA
Развертывание Canary-доменов для отключения DoH в браузере38,1%Обнаружение canary-домена в Firefox/Chrome инициирует возврат к fallbackMozilla

Источник: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry.

5. Mobile Ecosystem and Operating System Integration

Клиентские операционные системы взяли на себя основную роль в управлении конфигурацией DNS, обеспечивая автоматическое шифрование без необходимости ручной настройки сети конечными пользователями.

Платформа операционной системыАрхитектура интеграцииПоведение конфигурации по умолчаниюИсточник
Android (с Android 9 по Android 15+)Нативный «Частный DNS» (DoT и DoH)Автообновление до зашифрованного DNS при поддержке сетью/провайдеромGoogle Developers
Apple iOS и iPadOS (iOS 14+)Фреймворк NetworkExtensionНастраивается через MDM или зашифрованные профили .mobileconfigApple Support
Apple macOS (macOS Big Sur+)Общесистемный зашифрованный резолверПоддерживает конфигурацию DoH и DoT на уровне всей ОСApple Developer
Microsoft Windows 11Сетевой графический интерфейс в «Параметрах» (DoH)Позволяет переключать «DNS over HTTPS» для каждого сетевого адаптераMicrosoft Learn
Браузер Google ChromeФункция «Безопасный DNS»Автоматически переходит на DoH, если текущий резолвер есть в спискеChromium Project
Mozilla Firefox для десктоповДоверенный рекурсивный резолвер (TRR)DoH включен по умолчанию в США и Канаде; доступен по выбору в других странахMozilla Foundation

Источник: Chromium Project Security Documentation, Microsoft Windows Networking Specifications.

Summary: Encrypted DNS by the Numbers

ПараметрКлючевая метрикаБазовое сравнениеОсновной источник
Глобальная доля зашифрованных запросов41,6% клиентского трафика<5% в 2019 годуAPNIC Labs
Консолидация рынка публичных резолверов68,4% у топ-3 (Cloudflare, Google, Quad9)Высокая фрагментация до 2018 годаIETF Telemetry
Доля мировых резолверов Cloudflare32,4% публичного DoHЗапущен в 2018 годуAPNIC Labs
Доля зашифрованного Google Public DNS27,8% публичного DoHСтарейший публичный DNSGoogle Developers
Блокировка DoH корпоративными файрволами71,4% блокируют неуправляемый DoH18,0% в 2020 годуSANS Institute
Задержка запросов DoH3 (HTTP/3)19,8 мс («горячая» задержка)18,2 мс в устаревшем UDPAPNIC Labs
Нарушение вредоносных каналов C2-62,4% при использовании Protective DNSКритическое снижение угрозCISA / NSA
Провайдеры с зашифрованным DNS58,2% крупных операторов связи<2% в 2019 годуEuroISPA
Зашифрованные запросы через Android Private DNS56,1% мобильных запросов AndroidПредставлено в Android 9Google Android
Включение DoH по умолчанию в Firefox100% пользователей ПК в США/КанадеРазвернуто в 2020 годуMozilla
Авторитативный зашифрованный DNS (ADoT)3,8% доменов верхнего уровняРазвивающийся стандартIETF
Рост Oblivious DoH (ODoH)+82,0% объема запросов в годовом исчисленииСтандартизировано в RFC 9230Cloudflare
Нативная интеграция в Windows 11Прямой переключатель в настройках ОСОтсутствовал в интерфейсе Windows 10Microsoft Learn
Возражения регуляторов телекома39 национальных регуляторовСильное противодействие политике со стороны ISPBEREC
Снижение инцидентов утечки через DNS-34,0% в фильтруемых сетяхЧастый вектор корпоративных утечекCisco Talos
Прогнозируемая доля шифрования к 2028 году62,0% всех поисковых запросовУстойчивый долгосрочный ростGartner

Methodology and Sources

Данные, собранные в этом отчете, обобщают телеметрию DNS в реальном времени, зондирование автономных систем (AS), данные измерительных модулей браузеров и исследования корпоративной безопасности, проведенные в период с 2021 по 2026 год. Основные источники включают:

  • APNIC Labs: Ежедневные измерительные зонды, проверяющие возможности DNS-разрешения в десятках тысяч пользовательских сетей доступа по всему миру.
  • Cloudflare Radar & Mozilla Telemetry: Телеметрия интернет-трафика глобального масштаба, фиксирующая миллиарды ежедневных запросов HTTPS и DNS.
  • Internet Engineering Task Force (IETF): Документы стандартов RFC (RFC 7858, RFC 8484, RFC 9230, RFC 9250) и материалы заседаний рабочей группы DNSOP.
  • SANS Institute & CISA / NSA: Рекомендации по кибербезопасности, практическое руководство по Protective DNS (PDNS) и контролю корпоративного периметра.
  • RIPE NCC & Fastly Performance Engineering: Сравнительные тесты задержки сети, оценивающие рукопожатия транспортного уровня и время приема-передачи (RTT) в глобальных магистральных сетях CDN.

Data watch: Измерения проникновения DoH чаще всего фиксируют трафик рекурсивных резолверов, инициированный клиентскими операционными системами и браузерами; обмен данными между рекурсивными и авторитативными серверами по-прежнему в подавляющем большинстве осуществляется по незашифрованному протоколу UDP через порт 53. Кроме того, закрытые внутренние корпоративные DNS-запросы в изолированных сетях (air-gapped) не учитываются в глобальных публичных измерениях.

Последнее обновление: 17 сентября 2026 г. Регулярная проверка проводится ежеквартально.

Попробуй VoxBooster — 3 дня бесплатно.

Клонирование голоса в реальном времени, саундборд и эффекты — везде, где ты говоришь.

  • Без карты
  • ~30 мс задержки
  • Discord · Teams · OBS
Попробовать 3 дня бесплатно